Willkommen in der Business Community

Die Telekom Community für Geschäftskunden

Aktueller Hinweis

Digitalisierungsboxen VPN mit IPSec Lan zu Lan, Netzwerkzugriffe, Pink, von Standort1 zu Standort2 gehen nicht, aber zwischen den Digiboxen schon

Gelöst

Guten Morgen,

ich kämpfe mit der Einrichtung der VPN und komme nicht weiter.

Szenario:

2 Digitalisierungsboxen per IPSec VPN Lan zu Lan um die Netzwerkresourcen beider Standorte, Netzwerke gemeinsam zu nutzen.

Standort 1

Netzwerk 192.168.2.0 255.255.255.0

Lan IP der Digibox 192.168.2.1 

Wan IP per SPDyn (Dyndns) digibox2.de (die DynDNS ist hier ist nicht die echte!  Die Zahl bezieht sich auf das Netzwerk Zwinkernd damit es sich besser merken lässt)

Netzwerk IP Vergabe via DHCP

Digitalisierungsbox Smart: Systemverwaltung - Status

Firmware V10.1.7.109

 

Standort 2

Netzwerk 192.168.2.0 255.255.255.0

Lan IP der Digibox 192.168.3.1 

Wan IP per SPDyn (Dyndns) digibox3.de (die DynDNS ist hier ist nicht die echte!  Die Zahl bezieht sich auf das Netzwerk Zwinkernd damit es sich besser merken lässt)

Netzwerk IP Vergabe via DHCP

Firmware V.10.1.7.123

Grundsätzlich habe ich immer die Ansicht auf Expert oder Vollzugriff ausgewählt. (Falls hier nicht nur die Konfigurationsoptionen sondern auch andere Dinge im Hintergrund sich unterscheiden, ich bin mir da nicht so ganz sicher!?!?)

Die DynDNS funktioniert, wurde wie im Video von Bintec eingerichtet.

Die VPN wurde mit dem Assistent eingerichtet. 

 

zum Problem:

Die öffentliche (Wan) IP ist über DynDNS erreichbar.

Die Digiboxen sind auch verbunden über die VPN (Symbol unter Menü/Monitoring/IPSec ist auf grün) 

Der Ping sowohl von Standort 1 als auch 2 geht nachdem ich in beiden Boxen unter (Menü/Systemverwaltung/Administrative Zugriffe) die VPN Verbindung hinzugefügt habe und PING/HTTPS/HTTP eingeschaltet habe.

Zusammenfassen habe ich nur den DynDNS, die VPN und die Administrativen Zugriffe eingerichtet! (keine Nat, keine Firewall, kein Remote...)

Leider komme ich egal wie nur mit dem Ping auf den Port, die IP der Digiboxen. Irgend etwas verhindert noch, dass ich die anderen Netzwerkteilnehmer durch die VPN erreiche. Local im LAN der beiden Standorte funktioniert der Ping und der TCPIP Verkehr wie er soll.

Irgendwie ist das Routing zwischen der beiden lokalen Netzen noch nicht wie es muss (Ich dachte die Digibox macht das im Hintergrund automatisch bei der Einrichtung der VPN Lan zu Lan, oder Irre ich hier?)

 

Ich bitte um eure Hilfe!!!

Die Digibox ist mir momentan noch ein Rätsel, auch das Wording der Schnittstellen ist für mich noch etwas gewöhnungsbedürftig (en 1-4, en1-4-1 ??? und das nicht der Port sondern die Beschreibung der Physikalichen Schnittstellen angezeigt werden, na ja darann muss ich mich erst gewöhnen :)))

 

1 AKZEPTIERTE LÖSUNG

Guten Morgen,

Ja das Stimmt es gab viele hier im Beitrag und vorallem auch in den Anderen das ist sehr Schön, vorallem wie schnell die Antworten kamen Top!

Ich war die letzen 2 Tage mit anderen Projekten stark eingespannt, desshalb noch keine Antwort, aber heute

 

Zu Meinem Problem:

Als ich so verzweifelt war habe ich warum auch immer versucht via RemoteDeskktop vom Standort 1 auf 2 zuzugreifen und siehe da es ging! In die andere Richtung aber nicht. Dann habe ich beide Router neu gestartet und es ging ab diesem Zeitpunkt die Remoteverbindung auch in die andere Richtung.

Der Ping geht immer noch nicht auch die Client Windows PCs aber auf die Router (wie zuvor) und auf die Drucker ( das war nach dem Neustart neu???)

Zudem komme ab diesem Zeitpunkt die Druckaufträge durch die VPN an den ensprechenden Drucker  an.

Drucker und Router sind über die Weboberflächen überall aufzurufen. 

Ich bin leider komplett Ratlos und habe keine wirkliche Ursache dafür bis dato gefunden auser "Neustart der Router"

(Ich habe das Gefühl, dass die Router für mansche Einstellungen relativ lange brauchen. Der erfolgreiche Handshake der VPN hat beim ersten mal (Ping und Ping -t) Handshake fast 10 min gedauert. Danach ging es in der Regel recht fix. ???)

In der Regel scheue ich den Neustart der Router, weil wenn etwas schief geht muss ich 30 KM von A nach B Fahren und das ist super effizient! 

 

Also zusammenfassend:

es stehen nocht tests aus (Netzwerkzugriffe auf Nutzdaten, WindowsClients erreichen und zugriff auf die Resourcen der Datenserver)

Die DynDNS dienste laufen zuverlässig mit SPDyn

 

die VPN über den Assistent ist auch stabiel bis jetzt

- (Bei der Einstellung des entferneten Netzes statt der NetzID die IP des entfernten Routers!)

- (und unter Systemverwaltung/administrative Zugriffe ist die jeweilige VPN hinzugefügt und für HTTP HTTPS und Ping eingeschaltet)

So ganz klar was die Administrativen Zugriffe mit dem Austausch von Nutzdaten zu tun haben weiß ich noch nicht da steht wie gesagt noch etwas auf der ToDo liste.

 

Ich denke ich bin für den Augenblich durch Eure Hilfe recht gut bedient, die aktuellen Anforderungen (Drucken und Remote Desktop und Interne Benachrichtigungen per MBob) funktionieren !

 

Vielen Dank an ALLE die hier aktiv sind und zu Lösungen beitragen!!!

 

Lösung in ursprünglichem Beitrag anzeigen  

Hallo @kiku,

 

in Ihrer Beschreibung stimmt was nicht, denn beim Standort 2 :

 

Netzwerk 192.168.2.0 255.255.255.0

Lan IP der Digibox 192.168.3.1 

 

passt nicht zusammen.

 

Wichtig: Die Änderung der IP-Adresse der Digitalisierungsbox sollte über den "Assistenten Erste Schritte" vorgenommen werden. Bitte NICHT im Bereich LAN -> IP-Konfiguration ändern.

 

Sorry stimmt ich habe es beim Kopieren vergessen zu ändern (ist eine geschriebener Fehler ! kein konfigurierter!). Das Netzwerk ist 192.168.3.0 und nicht wie beim Standort 1! 

Mit der Änderung der IP Adressen, das musste ich leider auch erst mit viel Zeit lernen, dass es nicht so einfach geht. (Normal mag ich die Assistenten bei so simplen Sachen wie ein Netzwerk ändern nicht "Diese Klickerei und Frage / Antwortspiele?!?! aber scheinbar muss es bei den Geräten so sein)

 

DHCP läuft die Clients kommen ins Internet und sehen sehen sich untereinander..., also das ist nicht mehr das Problem! (wobei mich interessieren würde was der Assisten anderst macht als ich manuel?!? >> 

das Gleiche bei der Einrichtung des DynDNS, warum man beim entfernten Netzwerk (eigentlich 192.168.2.0) die interne IP (192.168.2.1) der Digitalisierungsbox eingeben muss und später sieht man dann die Netzwerkadresse (die scheinbar vom Assistent dan korrigiert wurde (irgendwie etwas unproffesionell ! ) ???  anderes Thema!

 

Aber zurück zum Kernproblem mit der Netzwerkkommunikation.

 

muss noch irgend etwas konfiguriert werden damit, die Zugriffe "durch" die VPN in die Netze gehen? Firewall? ...

Zu den Schnittstellen: Es gibt physikalische und logische Schnittstellen. en1-4 ist der 5. physikalischen Schnittstelle (blauer LAN - Port) zugeordnet. Und en1-4-1 ist eine weitere logische Schnittstelle auf der gleichen physikalischen Schnittstelle, der Unterschied besteht in der VLAN - ID und das diese Schnittstelle mit DHCP vorkonfiguriert ist. Hintergrund: für Glasfaser - Anschlüsse, da hängt dann das Glasfasermodem dran.

 

Zu Ihrem Problem: Ist denn auf den betroffenen Systemen die erreicht werden sollen, auch eine Gatewayadresse eingetragen? Haben die Systeme eine statische IP-Adresse oder vergibt die Digitalisierungsbox die IP-Adresse oder haben Sie noch einen DHCP - Server im Netzwerk?

 

Nachtrag: Sie müssen nicht alles über die Assistenten machen, aber die Haupt-IP-Adresse der Digitalisierungsbox wird von vielen Diensten im Gerät verwendet und somit ist es wichtig das die Änderung nicht nur an einer Stelle erfolgt. Beim Assistenten weiß man, das der in jeder Hinsicht diesbezüglich getestet ist.

Ich mag die Assistenten z.B. auch nicht wenn es um die Zuordnung der externen Rufnummern zu den einzelnen Telefonen / Teams geht.

Aber die Grundkonfiguration für die SIP - Konten sind beispielsweise zumindestens bei Telekom - Anschlüssen am einfachsten im Schnellstart - Assistenten angelegt.

Hallo @kiku,

hast du für die entsprechenden Schnittstellen (typischerweise br0 und entsprechende VPN Verbindung) unter den erweiterten Einstellungen Proxy ARP aktiviert?

 

Alle Clients in den beiden lokalen Netzen werden je über den DHCP der Digitalisierungsbox mit den Nötigen Adressen versorgt. Statische Adressen sind nur bei Drucker wobei dort der Gateway (IP er jeweiligen Digitalisierungsbox) eingetragen ist.

Die Clients kommen alle über ihren lokalen Router (Digitalisierungsbox) ins Internet.

 

Oder muss in der Digitaliesierungsbox ein Gateway (für die VPN Schnittstelle) eingerichtet werden ???? (finde ich aber sehr merkwürdig, das kenne ich so gar nicht!) (ich dachte der Assistent macht die ganze Routingeinstellungen für die privaten (lokalen) privaten Netze bei der einrichtung der VPN.

Steh ich auf dem Schlauch?

 

# Assistent das mit der Adresse, bzw. den Funktionsübergreifenden Einträgen ist natürlich sinnvoll (weniger Arbeit und Fehler) Aber warum im Namen Kunden gibt der Hersteller nicht so wichtige Infos weiter??? (Die Funktion ist ja tatsächlich gut! und auch ich gewöhne mich schnell daran wenn ich einen Sinn in solchen Abläufen sehe!

@wari1957 Nein nicht bewust, ich prüfe es Danke!!

Im Menü VPN/IPSec, > die Schnittstelle der VPN ausgewählt dort auf Erweiterte Einstellungen > Erweiterete IP Optionen, ist alles deaktiviert.

Also:

-Öffentliche IPv4-Quelladresse, 

-Öffentliche IPv6-Quelladresse, 

-Überprüfung der IPv4-Rückroute, 

-Proxy ARP

 

 

@kiku

Obs Proxy ARP bei einer Lan-zu-Lan-Verbindung braucht, weiß ich nicht.

Bei einer Client Einwahlverbindung ist Proxy ARP zu setzen.

Mach doch mal einen Trace (Lokale Dienste -> Trace-Schnittstelle), dann sieht man ob ICMP Pakete (ping) an die Gegenstelle versendet werden.

Im Menü LAN/IP Konfiguration br0 (also die Schnittstelle mit der IP 192.168.2.1 Standort 1/IP192.168.3.1 Standort 2) 

Erweiterte Einstallungen > Proxy ARP

war inaktiv (Problem bestand), wurde aktiviert aber keine Änderung (Problem besteht)

 

Also keine Änderung

 

@wari1957 ich denke mal ja denn der Ping von Standort 1 zu Standort 2 auf die Diritalisierungsbox geht ja aber nicht auf weitere Netzwerkclients. Ich probiere es aber mal aus und guck was der Kabelhai Fröhlich (Wireshark) so sagt wenn ich die Datei mir ansehe die erzeugt wurde.

 

Telekom hilft Team
Hallo @kiku,

vielen Dank für den Beitrag.
Hier hat es ja schon eine Menge an Informationen und Tipps gegeben.
Läuft denn jetzt alles reibungslos?

Viele Grüße aus Kiel Heike Ha.

Guten Morgen,

Ja das Stimmt es gab viele hier im Beitrag und vorallem auch in den Anderen das ist sehr Schön, vorallem wie schnell die Antworten kamen Top!

Ich war die letzen 2 Tage mit anderen Projekten stark eingespannt, desshalb noch keine Antwort, aber heute

 

Zu Meinem Problem:

Als ich so verzweifelt war habe ich warum auch immer versucht via RemoteDeskktop vom Standort 1 auf 2 zuzugreifen und siehe da es ging! In die andere Richtung aber nicht. Dann habe ich beide Router neu gestartet und es ging ab diesem Zeitpunkt die Remoteverbindung auch in die andere Richtung.

Der Ping geht immer noch nicht auch die Client Windows PCs aber auf die Router (wie zuvor) und auf die Drucker ( das war nach dem Neustart neu???)

Zudem komme ab diesem Zeitpunkt die Druckaufträge durch die VPN an den ensprechenden Drucker  an.

Drucker und Router sind über die Weboberflächen überall aufzurufen. 

Ich bin leider komplett Ratlos und habe keine wirkliche Ursache dafür bis dato gefunden auser "Neustart der Router"

(Ich habe das Gefühl, dass die Router für mansche Einstellungen relativ lange brauchen. Der erfolgreiche Handshake der VPN hat beim ersten mal (Ping und Ping -t) Handshake fast 10 min gedauert. Danach ging es in der Regel recht fix. ???)

In der Regel scheue ich den Neustart der Router, weil wenn etwas schief geht muss ich 30 KM von A nach B Fahren und das ist super effizient! 

 

Also zusammenfassend:

es stehen nocht tests aus (Netzwerkzugriffe auf Nutzdaten, WindowsClients erreichen und zugriff auf die Resourcen der Datenserver)

Die DynDNS dienste laufen zuverlässig mit SPDyn

 

die VPN über den Assistent ist auch stabiel bis jetzt

- (Bei der Einstellung des entferneten Netzes statt der NetzID die IP des entfernten Routers!)

- (und unter Systemverwaltung/administrative Zugriffe ist die jeweilige VPN hinzugefügt und für HTTP HTTPS und Ping eingeschaltet)

So ganz klar was die Administrativen Zugriffe mit dem Austausch von Nutzdaten zu tun haben weiß ich noch nicht da steht wie gesagt noch etwas auf der ToDo liste.

 

Ich denke ich bin für den Augenblich durch Eure Hilfe recht gut bedient, die aktuellen Anforderungen (Drucken und Remote Desktop und Interne Benachrichtigungen per MBob) funktionieren !

 

Vielen Dank an ALLE die hier aktiv sind und zu Lösungen beitragen!!!

 

Telekom hilft Team

@kiku
So sollte es im besten Fall sein. Hilfe von User zu User.
Super, dass es so viele hilfreiche Kommentare gegeben hat.

Wünsche ein schönes Wochenende
Heike Ha.

@kiku Je nach Client (Windows) kann es sein, dass dir die Windows Firewall auch einen Strich durch die Rechnung macht. Da das fremde Netzwerk als "öffentlich" gilt, werden Funktionen wie PING, CIFS etc. geblockt. Ich hatte das Problem beim Zugriff auf einen SQLExpress, der im anderen Netzwerk Segment lag. Auch dort musste man die Windows-Firewall-Regeln anpassen. Vielleicht hilft dieser Denkanstoß dir weiter.